Conecte a intranet corporativa ou um dispositivo pessoal a uma VPC com CEN ou SSL-VPN para acessar serviços do Alibaba Cloud e serviços autogerenciados por uma rede privada.
Riscos de segurança do acesso pela rede pública
O acesso pela rede pública expõe serviços a ataques DDoS, exploração remota de vulnerabilidades e acesso não autorizado com credenciais vazadas. Para atender aos requisitos corporativos de segurança de dados, gerenciamento unificado de rede e controle de custos, os seguintes cenários exigem acesso por rede privada:
-
Colaboração em nuvem híbrida: conecte o data center on-premises aos recursos de nuvem, como OSS e ECS, por uma linha dedicada ou VPN para unificar a rede privada para backup de dados, recuperação de desastres e planejamento de endereços.
-
Acesso pela intranet corporativa: funcionários acessam sistemas internos implantados na nuvem, como ERP e OA, e serviços do Alibaba Cloud, como OSS, sem expor dados à Internet.
-
Trabalho remoto seguro: funcionários remotos conectam-se à intranet corporativa por uma VPN antes de acessar recursos na nuvem, unificando políticas de segurança e evitando riscos de login direto pela Internet.
-
Acesso entre serviços: quando uma instância ECS em uma VPC chama APIs do Alibaba Cloud, o uso de VPC endpoints melhora a segurança, reduz a latência e economiza custos de tráfego de Internet.
O Alibaba Cloud oferece soluções de conexão privada que permitem usar a maioria dos serviços do Alibaba Cloud em um ambiente de rede privada.
Práticas recomendadas
Acesse serviços do Alibaba Cloud a partir de uma instância ECS com VPC endpoints
A maioria dos serviços do Alibaba Cloud fornece endpoints públicos e de VPC. Instâncias ECS em uma VPC devem usar VPC endpoints. Consulte Como chamar APIs por uma rede interna.
Exemplo: ao usar o Alibaba Cloud CLI em uma instância ECS na região China (Hangzhou), especifique o VPC endpoint.
# The --endpoint parameter specifies the VPC Endpoint for the China (Hangzhou) region
aliyun ecs DescribeZones --RegionId cn-hangzhou --endpoint ecs-vpc.cn-hangzhou.aliyuncs.com
Observação: cada serviço do Alibaba Cloud possui VPC endpoints independentes por região. Não há suporte para acesso privado entre regiões. Para ativar a comunicação privada entre regiões, conecte VPCs de diferentes regiões e configure as rotas.
Observação: a resolução de um nome de domínio de VPC endpoint pode retornar um endereço IP público. Trata-se de um endereço IP virtual (VIP) usado pelo Alibaba Cloud — o tráfego não passa pela Internet, e esses VIPs não são acessíveis pela Internet.
Conecte uma rede corporativa a uma VPC com CEN
O CEN conecta a intranet corporativa a uma VPC e oferece tipos de conexão como circuitos Express Connect, SAG e VPN, cada um com diferentes níveis de segurança, confiabilidade e largura de banda.
A figura a seguir mostra um data center on-premises conectado à região Hangzhou do Alibaba Cloud, possibilitando o acesso mútuo entre a VPC e a rede privada do data center. Consulte Conecte redes na nuvem e on-premises. Após configurar as rotas, a intranet corporativa pode acessar VPC endpoints dos serviços do Alibaba Cloud sem usar a Internet.

Conecte um dispositivo pessoal a uma VPC com SSL-VPN
O SSL-VPN conecta um dispositivo pessoal a uma VPC, possibilitando o acesso a serviços autogerenciados e serviços do Alibaba Cloud por endpoints privados ou de VPC (conforme ilustrado na figura a seguir). Consulte Conecte clientes de PC e Android via SSL-VPN.
O console do Alibaba Cloud não oferece VPC endpoints e só pode ser acessado pela Internet.